
C&C회원 전용
C&CBazLoader·Amadey·StealC V2 3단계 체인, 알제리·이탈리아 겨냥 스파이 캠페인 가동
2026년 6월 초 가동된 이 캠페인은 세 개의 이질적 악성코드 패밀리를 순차 연결한 로더 체인을 핵심으로 한다. 모든 C2 트래픽은 독일 소재 단일 /24 서브넷 내 두 개 IP로 집약되며, 자체 서명 'PureCrack' TLS 인증서와 도메인 없는 직접-IP 비콘 전략으로 DNS 기반 탐지를 우회한다.
2026년 6월 13일 14:47 (UTC+9)최근 관측2026년 6월 22일심각도100글CTX TeamIOC37MITRE62지역DZIT
2026년 6월 초, 알제리와 이탈리아를 표적으로 한 스파이 목적의 멀웨어 캠페인이 조용히 가동됐다. 이 캠페인의 핵심은 세 개의 서로 다른 악성코드 패밀리가 순차적으로 작동하는 로더 체인이다 — BazLoader/egairtigado가 초기 드로퍼로 진입하고, Amadey가 봇/다운로더로 자리를 잡은 뒤, StealC V2가 최종 자격증명 탈취 페이로드로 투입된다. 이 세 단계 전체가 독일 소재 단일 /24 서브넷(AS214351, Femo It Solutions Limited) 위에 집약된 두 개의 C2 IP로 수렴한다. 운영자는 도메인 인프라를 전혀 사용하지 않고 원시 IPv4 주소로만 비콘을 전송하며, 주요 페이로드 호스트(196.251.107.104)에는 자체 서명한 'PureCrack' TLS 인증서(시리얼 de64a6f6c257fb7f, SAN *.purecoder.io)를 얹어 암호화된 릴레이 채널을 확보했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence